CVE-2024-4384: podatność Stored XSS w wtyczce CSSable Countdown dla WordPress
Podatność Stored XSS w wtyczce CSSable Countdown do WordPressa umożliwia ataki przez administratorów. Sprawdź zalecenia i aktualizacje.
- CVSS
- 4.8 MEDIUM
- EPSS
- 28.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- cssable countdown
Co wiadomo
Wtyczka CSSable Countdown do WordPressa w wersji do 1.5 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Ta luka pozwala na wstrzyknięcie złośliwego kodu JavaScript przez użytkowników z uprawnieniami administratora, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i infrastruktury. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko jest nadal obecne, co utrudnia ochronę przed atakami XSS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CSSable Countdown u jej dostawcy oraz ich wdrożenie. Do czasu aktualizacji warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe, aby zminimalizować ryzyko wykorzystania podatności.